Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1358 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.3)0.99%—Mfscripts Yetishare30/12/201917/6/2026
El archivo _account_forgot_password.ajax.php en MFScripts YetiShare versión 3.5.2 hasta la versión 4.5.3, despliega un mensaje que indica si una dirección de correo electrónico está configurada para el nombre de cuenta proporcionado. Esto puede ser usado por un atacante para enumerar cuentas al adivinar direcciones de…
ModificadaMedia (5.3)0.99%—Mfscripts Yetishare30/12/201917/6/2026
El archivo _account_forgot_password.ajax.php en MFScripts YetiShare versión 3.5.2 hasta la versión 4.5.3, toma una cantidad diferente de tiempo en regresar dependiendo de si una dirección de correo electrónico está configurada para el nombre de cuenta proporcionado. Esto puede ser usado por un atacante para enumerar…
ModificadaAlta (7.5)0.67%—Mfscripts Yetishare30/12/201917/6/2026
MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no establece el flag Secure en las cookies de sesión, permitiendo que la cookie se envíe mediante canales de texto sin cifrar.
ModificadaMedia (6.1)0.71%—Mfscripts Yetishare30/12/201917/6/2026
El archivo log_file_viewer.php en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no sanea ni codifica la salida del parámetro lFile en la página, lo que permitiría a un atacante ingresar HTML o ejecutar scripts sobre el sitio, también se conoce como un XSS.
ModificadaAlta (8.8)0.46%—Mfscripts Yetishare30/12/201917/6/2026
MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no establece el flag SameSite en las cookies de sesión, permitiendo que la cookie se envíe en peticiones de tipo cross-site y potencialmente sea usada en ataques de tipo cross-site request forgery.
ModificadaMedia (6.1)0.61%—Mfscripts Yetishare30/12/201917/6/2026
MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no establece el flag HttpOnly en las cookies de sesión, permitiendo que la cookie sea leída mediante script, que puede potencialmente ser utilizada por los atacantes para obtener la cookie por medio de un ataque de tipo cross-site scripting.
ModificadaCrítica (9.1)0.77%—Mfscripts Yetishare30/12/201917/6/2026
El archivo class.userpeer.php en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, utiliza un método no seguro para crear hashes de restablecimiento de contraseña (basado solo en microtime), lo que permite a un atacante adivinar el hash y establecer la contraseña dentro de unas pocas horas mediante fuerza…
ModificadaAlta (8.8)1.1%—Mfscripts Yetishare30/12/201917/6/2026
El archivo _account_move_file_in_folder.ajax.php en MFScripts YetiShare versión 3.5.2, inserta directamente valores del parámetro fileIds en una cadena SQL. Esto permite a un atacante inyectar su propio SQL y manipular la consulta, usualmente extrayendo datos desde la base de datos, también se conoce como una…
ModificadaMedia (6.1)0.71%—Mfscripts Yetishare30/12/201917/6/2026
El archivo _get_all_file_server_paths.ajax.php (también se conoce como get_all_file_server_paths.ajax.php) en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no sanea ni codifica la salida del parámetro fileIds en la página, lo que permitiría a un atacante ingresar HTML o ejecutar scripts sobre el sitio,…
ModificadaAlta (7.2)1.1%—Mfscripts Yetishare30/12/201917/6/2026
El archivo translation_manage_text.ajax.php y varios archivos *_manage.ajax.php en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3 insertan directamente los valores del parámetro aSortDir_0 y/o sSortDir_0 en una cadena SQL. Esto permite a un atacante inyectar su propio SQL y manipular la consulta,…
ModificadaMedia (5.9)0.36%—Barco Clickshare Button R9861500d01 Firmware17/12/201917/6/2026
Los dispositivos Barco ClickShare Button R9861500D01 versiones anteriores a la versión 1.9.0, permiten una exposición de información (problema 2 de 2). La clave de cifrado del contenido multimedia que se compartió entre un ClickShare Button y un ClickShare Base Unit es generada aleatoriamente para cada nueva sesión y…
ModificadaAlta (8.1)0.43%—Barco Clickshare Button R9861500d01 Firmware17/12/201917/6/2026
Los dispositivos Barco ClickShare Button R9861500D01 versiones anteriores a la versión 1.9.0, tienen una Gestión de Credenciales incorrecta. Los ClickShare Button implementan el cifrado en reposo que utiliza una clave de cifrado AES (OTP) programable de una sola vez. Esta clave se comparte en todos los dispositivos…
ModificadaAlta (7.8)0.33%—Barco Clickshare Button R9861500d01 Firmware17/12/201917/6/2026
Los dispositivos Barco ClickShare Button R9861500D01 versiones anteriores a la versión 1.10.0.13, no poseen un soporte para la comprobación de integridad. El binario firmado "Clickshare_For_Windows.exe" sobre el ClickShare Button (R9861500D01) carga una cantidad de archivos DLL dinámicamente sin comprobar su integridad
ModificadaAlta (7.5)0.60%—Barco Clickshare Cs-100 Huddle FirmwareBarco Clickshare Cse-200 Firmware17/12/201917/6/2026
Los dispositivos Barco ClickShare Huddle CS-100 versiones anteriores a la versión 1.9.0 y CSE-200 versiones anteriores a la versión 1.9.0, tienen una Gestión de Credenciales incorrecta. La ClickShare Base Unit implementa el cifrado en reposo utilizando claves de cifrado que son compartidas por medio de todas las…
ModificadaMedia (6.6)0.34%—Barco Clickshare Button R9861500d01 Firmware17/12/201917/6/2026
Los dispositivos Barco ClickShare Button R9861500D01 versiones anteriores a la versión 1.10.0.13, tienen una Falta de Soporte para la Comprobación de Integridad. Los ClickShare Button no comprueban la integridad del contenido mutable en la partición UBIFS antes de ser utilizada
ModificadaMedia (5.3)0.57%—Barco Clickshare Cs-100 FirmwareBarco Clickshare Cse-200 FirmwareBarco Clickshare Cse-200+ FirmwareBarco Clickshare Cse-800 Firmware16/12/201917/6/2026
Los dispositivos Barco ClickShare Button R9861500D01 versiones anteriores a 1.9.0, permiten una exposición de información. El firmware de cifrado de ClickShare Button contiene la clave privada de un certificado de dispositivo de prueba.
ModificadaCrítica (9.8)4.3%—Barco Clickshare Cs-100 FirmwareBarco Clickshare Cse-200 FirmwareBarco Clickshare Cse-200+ FirmwareBarco Clickshare Cse-800 Firmware16/12/201917/6/2026
Los dispositivos Barco ClickShare Button R9861500D01 versiones anteriores a 1.9.0, permiten una inyección de comandos de sistema operativo. El programa integrado "dongle_bridge" utilizado para exponer las funcionalidades del botón ClickShare a un host USB, es susceptible a vulnerabilidades de inyección de comandos de…
ModificadaMedia (6.8)0.39%—Barco Clickshare Cs-100 FirmwareBarco Clickshare Cse-200 FirmwareBarco Clickshare Cse-200+ FirmwareBarco Clickshare Cse-800 Firmware16/12/201917/6/2026
Los dispositivos Barco ClickShare Button R9861500D01 versiones anteriores a 1.9.0, poseen credenciales insuficientemente protegidas. La cuenta root (presente para el acceso por medio de interfaces de depuración, que por defecto no están habilitadas en dispositivos de producción) del Linux integrado en el ClickShare…
ModificadaMedia (5.9)1.4%—Barco Clickshare Cs-100 FirmwareBarco Clickshare Cse-200 FirmwareBarco Clickshare Cse-200+ FirmwareBarco Clickshare Cse-800 Firmware16/12/201917/6/2026
En los dispositivos Barco ClickShare Button R9861500D01 (versiones de firmware anteriores a 1.9.0) el acceso JTAG se deshabilita después de una ejecución de código ROM. Esto significa que el acceso JTAG es posible cuando el sistema ejecuta código desde ROM antes de transferir el control al firmware incorporado.
ModificadaCrítica (9.8)0.68%—Barco Clickshare Cs-100 FirmwareBarco Clickshare Cse-200 FirmwareBarco Clickshare Cse-200+ FirmwareBarco Clickshare Cse-800 Firmware16/12/201917/6/2026
Los dispositivos Barco ClickShare Button R9861500D01 versiones anteriores a 1.9.0, presentan Seguimiento Inapropiado de una Cadena de Confianza del Certificado. El programa integrado "dongle_bridge" utilizado para exponer las funcionalidades del ClickShare Button en un host USB, no comprueba apropiadamente la cadena…
ModificadaMedia (6.1)1.6%—Microsoft Visual Studio 2019Microsoft Visual Studio Live Share10/12/201917/6/2026
Hay una vulnerabilidad de suplantación de identidad en Visual Studio Live Share cuando un invitado conectado a una sesión Live Share es redireccionado a una URL arbitraria especificada por el host de la sesión, también se conoce como "Visual Studio Live Share Spoofing Vulnerability".
ModificadaMedia (5.5)8.9%—Microsoft ExcelMicrosoft OfficeMicrosoft Office 365Microsoft Office Online Server+212/11/201917/6/2026
Se presenta una vulnerabilidad de divulgación de información cuando Microsoft Excel divulga inapropiadamente el contenido de su memoria, también se conoce como "Microsoft Excel Information Disclosure Vulnerability".
ModificadaMedia (6.5)5.7%—Microsoft Sharepoint Enterprise ServerMicrosoft Sharepoint FoundationMicrosoft Sharepoint Server12/11/201917/6/2026
Se presenta una vulnerabilidad de divulgación de información en Microsoft SharePoint cuando un atacante carga un archivo especialmente diseñado en el servidor de SharePoint. Un atacante autenticado que explotó con éxito esta vulnerabilidad podría aprovechar potencialmente la funcionalidad de SharePoint para obtener…
ModificadaMedia (5.5)2.2%—Microsoft Sharepoint Server12/11/201917/6/2026
Se presenta una vulnerabilidad de omisión de la característica de seguridad cuando Microsoft Office no comprueba las URL. Un atacante podría enviar a la víctima un archivo especialmente diseñado, que podría engañar a la víctima para que ingrese las credenciales, también se conoce como "Microsoft Office Security…
ModificadaCrítica (9.8)2.8%—Minishare Project Minishare15/10/201917/6/2026
En MiniShare versión 1.4.1, se presenta un desbordamiento de búfer en la región stack de la memoria por medio de una petición CONNECT HTTP, que permite a un atacante lograr la ejecución de código arbitrario, un problema similar a CVE-2018-19862 y CVE-2018-19861. NOTA: este producto está descontinuado.